Сегодня 27 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Британские хирурги провели первую в мире операцию на мозге человека с использованием ИИ в процессе 29 мин.
Заброшенный разработчиками ролевой боевик Wolcen: Lords of Mayhem спустя семь лет получит продолжение — первый трейлер и детали Wolcen 2 2 ч.
Gemini Live перестал быть просто собеседником — теперь ИИ в Android умеет выполнять поручения 3 ч.
«Мы уже достигли AGI» — Дженсен Хуанг объявил главную цель разработчиков ИИ бессмысленной 3 ч.
В поисковой выдаче Google появилась ловушка для ИИ-ботов — ссылки спрятали за редиректом 4 ч.
Owlcat объявила дату релиза Shadow of the Road — пошаговой RPG в феодальной Японии, где смешались магия и стимпанк 4 ч.
Кинематографический боевик Spine в духе «Джона Уика» выйдет летом 2027 года: новый трейлер 4 ч.
OpenAI видела признаки выхода ИИ-агентов из-под контроля, но ничего не сделала 5 ч.
Google представила Gemini 3.5 Transcribe — ИИ превратит живую речь в готовый текст без слов-паразитов 5 ч.
«Нет даже плана для плана»: Билл Гейтс предупредил о неготовности мира к эпохе ИИ 7 ч.
В ЮАР испытали неубиваемую передачу данных лазером по воздуху — простую и перспективную 26 мин.
Китайские учёные сделали литиевые аккумуляторы в полтора раза ёмче — но вылезла проблема с ресурсом 3 ч.
Nvidia придумала более рациональную HBM — она быстрее обычной на 30 % и экономит до 15 % энергии 3 ч.
ИИ-бум добрался до NAND — Kioxia и Sandisk потратят $31 млрд на расширение производства 3 ч.
Представлена умная колонка «СберБум 2.0» с «ГигаЧатом» 3 ч.
Lenovo выпустила первую Android-консоль Legion с поддержкой трансляции игр с ПК 3 ч.
«Двухтонный ИИ-сервер не спрячешь», — уверял Хуанг. Но власти США нашли, как их незаметно перевозили в Китай 4 ч.
CXMT научилась производить LPDDR6 — Xiaomi уже подружила её с процессором Xring O3 4 ч.
Дженсен Хуанг не боится ИИ-пузыря — ускорители без дела не останутся, и вообще «риск очень мал» 4 ч.
Kraftway представляет линейку эргономичных мониторов KraftView с расширенными возможностями подключения 5 ч.